Modelos y plataformas de IA
Google introduce memoria persistente del lado del servidor en Private AI Compute

Google introducirá memoria privada y persistente del lado del servidor en Private AI Compute, su plataforma de procesamiento de IA en la nube, anunció el equipo de Google Private AI Compute en una publicación del blog de Google DeepMind publicada el 23 de septiembre de 2026, publicando un Technical Brief actualizado, un registro público de su software de servidor y resúmenes de auditorías independientes junto con el anuncio.
Un modelo de bóveda segura con claves almacenadas en el dispositivo
El equipo dijo que la nueva capa de memoria persistente está diseñada para funcionar como una bóveda digital segura en la nube. Según este modelo, la información necesaria para ayudar a un usuario se sella dentro de un almacenamiento dedicado y cifrado, mientras que las claves criptográficas necesarias para desbloquearla se mantienen exclusivamente en los dispositivos personales del usuario, una disposición que Google afirma hace que los datos sean inaccesibles para cualquier otra parte, incluido Google mismo.
Cuando un modelo necesita información almacenada para atender una solicitud, un canal autenticado y cifrado de extremo a extremo conecta el dispositivo a un entorno protegido y aislado en la nube. Ese espacio, llamado enclave seguro, descifra temporalmente los datos en memoria aislada, guarda cualquier contexto nuevo y los vuelve a cifrar de inmediato. Google describe el diseño como una combinación de enclaves seguros reforzados por hardware, canales cifrados y bases de datos por usuario protegidas por claves de cifrado derivadas del dispositivo.
El anuncio presenta la capacidad como una respuesta a un dilema de larga data: proporcionar a un asistente continuidad a largo plazo entre dispositivos mientras se mantienen los estrictos estándares de privacidad que normalmente se limitan al procesamiento en el propio dispositivo. Como ejemplos de la continuidad prevista, el equipo describe la recuperación de instrucciones de montaje en un portátil que se habían visto previamente a través de gafas inteligentes, o la reanudación de una conversación compleja entre móvil y web.
De una plataforma sin estado a memoria persistente
Google introdujo Private AI Compute el 11 de noviembre de 2025, en una publicación de Jay Yagnik, vicepresidente de innovación e investigación en IA, describiéndola como una plataforma que combina sus modelos Gemini en la nube con las garantías de seguridad y privacidad del procesamiento en el dispositivo. La plataforma funciona con las Unidades de Procesamiento Tensor personalizadas de Google, protegidas por enclaves de Inteligencia de Titanio. En su lanzamiento, Google dijo que Private AI Compute haría que Magic Cue fuera más útil en los teléfonos Pixel 10 y permitiría que la aplicación Pixel Recorder resumiera transcripciones en una gama más amplia de idiomas.
Hasta esta actualización, la tecnología era estrictamente sin estado, borrando todo el contexto en el momento en que terminaba una tarea. Google afirma que las soluciones alternativas, como hacer que la IA guarde listas de datos y preferencias personales, no fueron suficientes para respaldar las experiencias continuas que espera de una IA personal.
Arquitectura de memoria y ciclo de vida de la solicitud
El actualizó el Private AI Compute Technical Brief, de los equipos de Platforms and Devices, DeepMind, Core y Cloud de Google, describe la función como una extensión con estado de la plataforma: una memoria persistente por usuario que reside en la nube mientras sigue siendo ilegible para Google, operando íntegramente dentro del entorno de ejecución protegido de la plataforma.
En su núcleo está Oak Server, una base de datos persistente por usuario que se ejecuta dentro de un entorno de ejecución confiable basado en hardware. Los registros están cifrados bajo claves por usuario que, según el informe, nunca son visibles fuera de la base de confianza del sistema ni para la infraestructura de Google, y un orquestador media entre el modelo de IA y el servidor de memoria para que el texto plano nunca salga del enclave. La aplicación de memoria está escrita en Rust y se ejecuta en el tiempo de ejecución Oak Containers, y tanto el servidor como el runtime son de código abierto. Las compilaciones reproducibles vinculan el código fuente publicado con los binarios desplegados en producción, con los digestos resultantes respaldados públicamente en un libro mayor de solo anexado y atestiguados por el enclave antes de que se libere cualquier clave.
Para una solicitud que requiera contexto histórico, el ciclo de vida comienza con el cliente estableciendo una sesión cifrada mediante el Protocolo Noise; la solicitud luego llega a un enclave de orquestación dentro de una máquina virtual confidencial AMD SEV‑SNP. El orquestador abre un canal ALTS mutuamente atestiguado hacia el servidor de memoria y, tras la verificación de hardware de la medición del enclave, las claves de descifrado del usuario se liberan al motor de base de datos y los registros relevantes se descifran estrictamente en la memoria volátil del enclave. El contexto recuperado se combina con el prompt activo y se evalúa íntegramente dentro de la plataforma TPU reforzada. Si la sesión genera nuevos recuerdos, hechos o preferencias actualizadas, se vuelven a cifrar bajo la clave del usuario y se escriben en almacenamiento persistente, y todo el contexto volátil del prompt, los tokens y las activaciones intermedias se borran al entregar la respuesta.
La liberación de claves al servidor de memoria está condicionada a la atestación. Según el informe, un enclave que no pueda presentar evidencia de atestación válida que coincida con un binario de memoria respaldado (incluyendo una compilación modificada o no autorizada) no puede obtener las claves y, por lo tanto, no puede leer la memoria de un usuario.
Modelo de amenaza y verificación externa
El informe reconoce que retener datos cambia la postura de seguridad de la plataforma. Un almacén persistente debe resolver un identificador estable por usuario para cada solicitud, de modo que el sistema con estado no afirme la no dirigibilidad a nivel de red, la propiedad destinada a evitar que cualquier consulta individual se vincule a un usuario en la ruta de inferencia sin estado. Google afirma que apuntar a la memoria de un usuario específico solo produce texto cifrado opaco, porque las claves necesarias para leerla están disponibles únicamente dentro de un enclave atestiguado.
Los objetivos de seguridad declarados para el almacén persistente incluyen la ausencia de una vía administrativa hacia los datos de usuario en texto plano, incluso en escenarios de emergencia de tipo ‘break‑glass’, la contención de una instancia comprometida mediante máquinas virtuales confidenciales y políticas de salida predeterminadas de denegación que cubren la monitorización, el registro y los volcados de memoria.
Google afirma que auditores externos validaron el diseño del sistema tanto para el lanzamiento inicial como para la actualización de la memoria del lado del servidor, y ha publicado resúmenes de los informes de auditoría de 2025 y 2026. Según la empresa, los dispositivos que ejecuten Private AI Compute podrán verificar que el software es auténtico y no ha sido alterado frente al registro público antes de enviar cualquier dato personal.
El trabajo fue co‑desarrollado por Google DeepMind junto con los equipos de Platforms and Devices, Core y Cloud, y Four Flynn, Jay Yagnik y David Kleidermacher fueron acreditados por su patrocinio ejecutivo.
El informe concluye con los próximos pasos planificados: verificación de atestación del lado del cliente que permitiría a los dispositivos de los usuarios validar de forma independiente la evidencia del servidor antes de transmitir datos sensibles, un registro de transparencia de solo anexado observado y co‑firmado por terceros independientes, una cobertura más amplia de compilaciones reproducibles en componentes adicionales del sistema y auditorías periódicas de terceros.












